PENETRATION TESTING

Angriffe, dienachvollziehbardokumentiert sind.

Penetrationstests bei SEKurity sind handgeführte, zielgerichtete Prüfungen durch zertifizierte Offensivspezialisten. Keine Scanner-Dumps, keine aufgeblähten Listen ohne Kontext. Jedes Finding ist reproduzierbar, priorisiert und mit einer konkreten Gegenmaßnahme versehen.

01 · SCOPING

Black-, Grey- und Whitebox. Offen besprochen.

Wir wählen das Scoping nicht nach Marketing, sondern nach Angriffsrealität. Blackbox für reine Perimeter-Validierung, Greybox für die meisten Projekte (getestet mit Standardnutzer-Accounts) und Whitebox dort, wo Sourcecode- und Architekturzugriff den Wert deutlich erhöht. Die Entscheidung treffen wir in einem technischen Kick-off gemeinsam mit Ihrem Team.

02 · DELIVERABLES

Ein Bericht, der intern verteidigt werden kann.

Jeder Test endet mit einem Bericht: Management-Summary, technische Befunde mit Request/Response-Belegen, CVSS-Bewertung, Reproduktionsschritten und empfohlenen Maßnahmen. Berichtssprache Deutsch oder Englisch nach Ihrer Wahl, unabhängig von der Durchführungssprache. Dazu eine technische Abschlussbesprechung mit Entwicklung und Betrieb. Retests geschlossener Findings sind optional und werden separat ausgewiesen.

03 · LEISTUNGEN

Sechs Disziplinen, ein Qualitätsstandard.

Web Application Tests

OWASP Top 10, Authentisierung, Access Control, API- und GraphQL-Tests.

Zur Leistung

Mobile App Tests

iOS und Android, statisch und dynamisch, MASVS/MASTG-orientiert.

Zur Leistung

Perimeter Tests

Externe Angriffsfläche, VPN-Appliances, Mail, DNS, Subdomain-Hygiene.

Zur Leistung

Infrastructure Tests

Internes Netzwerk, Segmentierung, Lateral Movement, Privilege Escalation.

Zur Leistung

Active Directory Tests

Kerberos, ACL-Abuse, ADCS ESC1-11, Delegation, Tier-0-Containment.

Zur Leistung

SAP Security Tests

NetWeaver, S/4HANA, RFC/Gateway, kritische Rollen, Transportwesen.

Zur Leistung

Sie suchen einen Anbieter mit Sitz in Deutschland? Wir sitzen in Düsseldorf und testen in ganz Deutschland und Europa – auf Wunsch auch vor Ort. Cybersicherheit Düsseldorf

04 · BRANCHEN

Fünf Muster, nach denen sich der Prüfumfang richtet.

Wir sortieren nicht nach Wirtschaftszweig, sondern nach dem, was den Test tatsächlich bestimmt: welche Systeme exponiert sind, wer daran arbeitet und welche Regulierung mitredet. Fünf Muster begegnen uns quer durch Branchen und Länder so regelmäßig, dass wir sie im Scoping von vornherein ansprechen.

  1. 01

    Produktion & OT

    Maschinenbau, Fertigung, Automotive-Zulieferer. Gewachsene Netze, in denen Office-IT und Produktion nie sauber getrennt wurden: Den Umfang bestimmen Segmentierung, Fernwartungszugänge und die Frage, was im laufenden Betrieb angefasst werden darf.

  2. 02

    Regulierte Betreiber

    Stadtwerke, Energieversorger, Wasser und Abwasser, Kliniken, Banken und Versicherer. Hier geben KRITIS, NIS-2 und DORA Prüftiefe und Nachweisform vor — was davon gefordert ist, gehört vor das Angebot und nicht in den Bericht.

  3. 03

    Öffentlicher Sektor

    Kommunen, Behörden, Hochschulen und ihre IT-Dienstleister. Viele Fachverfahren von vielen Herstellern, Bürgerdaten und enge Wartungsfenster: Der Test folgt den Schnittstellen zwischen diesen Verfahren, nicht dem Organigramm.

  4. 04

    Digitale Produkte & SaaS

    Softwarehäuser und Plattformbetreiber, deren Produkt selbst die Angriffsfläche ist. Mandantentrennung, Authentifizierung und API-Berechtigungen bestimmen den Umfang; mit dem CRA kommt der Nachweis über den gesamten Produktlebenszyklus dazu.

  5. 05

    Viele Standorte & Lieferkette

    Handel, Logistik, Kanzleien und alle mit vielen Niederlassungen oder Dienstleistern im Netz. Der kürzeste Weg hinein ist hier selten die Webanwendung, sondern ein Zugang, den jemand anderes verwaltet.

Die Liste grenzt niemanden aus: Der Prüfumfang folgt der Angriffsfläche, nicht dem Wirtschaftszweig. Steht Ihr Fall hier nicht, ordnen wir ihn im Erstgespräch ein.

NÄCHSTER SCHRITT

Reden wir über das konkrete Ziel Ihres nächsten Pentests.

Ein 30-minütiges Gespräch mit einem Testleiter genügt, um Scope, Zeitfenster und Tiefe realistisch zu umreißen. Keine Vertriebsrunde, sondern eine technische Vorklärung.